
2026/07/24 6:05
Namecheap が単に依頼されたからといって、私のアカウントを未確認の第三者に引き渡した
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
CVC Capital パートナーズによる 2025 年 9 月の買収およびそれ以降の経営陣の変更を経て、Namecheap は深刻なユーザー信頼危機に直面しており、その要因は重大なセキュリティ上の見落としと運用上の不安定さにある。具体的な不満事項には、正当な理由なく WHOIS データが準拠しているにもかかわらずアカウントがロックされること、Link などのサードパーティ系決済プロセッサーへの強制的な移行(これらは侵襲的な SMS 認証を要求する)が含まれる。さらに、攻撃者に対しソーシャルエンジニアリングを用いて完全なドメイン制御権を付与したという致命的なサポートインシデントが発生しており、これは無料で利用可能なプライバシーツールが提供できたはずの保護を回避するという事案である。これらの問題は、私募資金出資(プライベートエクイティ)による所有下でのコスト削減が本質的なセキュリティ慣行を犠牲にすることで生じる「enshittification」の傾向を象徴している。その結果、ユーザーは Cloudflare、Porkbun、Gandi といった低価格かつより安全な代替手段へ急激に移りつつあり、これは従来の高マージン型のドメインレジスターからの市場シフトではなく、堅牢なセキュリティを優先するレジスターへの転換を示している。
Text to translate:
Following its September 2025 acquisition by CVC Capital Partners and subsequent leadership changes, Namecheap is facing a critical crisis of user trust due to severe security lapses and operational instability. Specific grievances include accounts being locked without valid reason despite compliant WHOIS data, forced migration to third-party payment processors like Link that demand invasive SMS verification, and catastrophic support incidents where agents granted attackers full domain control through social engineering—bypassing protections that free privacy tools could have provided. These issues exemplify the "enshittification" trend where cost-cutting under private equity ownership sacrifices essential security practices. Consequently, users are rapidly migrating to cheaper, more secure alternatives like Cloudflare, Porkbun, and Gandi, signaling a market shift away from traditional high-markup registrars toward those prioritizing robust security.
本文
Namecheap の現状とドメイン管理における重要な課題
1. レジストラ所有権の変化と選定基準
- 私募ファンドによる買収
- Namecheap は数ヶ月前から CVC Capital Partners(非公開金額)により過半数の株式を取得され、会社価値は 15 億ドルと推計されています。
- 非営利団体として登録されているため、原則として数年に一度の移管義務がなくなりました。この点では望ましい状況です。
- 選定における「慈善性」と信頼関係
- ドメイン管理には、ある程度のphilanthropic(慈善的)な姿勢を持つ人物が必要です。
- 過去の事例から、基本的なサービスの質は重要であり、物理的な距離が近い(例:メルボルン拠点の VentraIP)や、トラブル時の対応力が重視されます。
2. Namecheap への懸念と批判的意見
- 営業戦略への恐怖
- 知名度が高いため、閾値を超えると強引な営業が繰り返されるという評判があります。
- 「年間収入の半分を超える金額」を要求するエンタープライズプランへの切り替えを迫るメールを受信することを避けるべきだと指摘されています。
- システムトラブルと対応遅れ
- 自動更新設定をオンにしていても更新されない、ドメインが広告ページに強制変更されるなどの不具合が発生した事例があります。
- 転送ロックがかかっており、ICANN に苦情を提出するまでの対応時間が必要でした。
- 決済フローの複雑化(Link サービス)
- クレジットカード情報の提供後にも、自社サービス「Link」への強制誘導があり、全ての情報を再入力させられます。
- SMS 認証を強制するため、ユーザーの所在地まで把握できており、プライバシー懸念があります。
- アカウント閉鎖とフィッシングのような通知
- プロフィール情報の更新を求められ、期限(24 時間)内に対応しないとアカウントが閉鎖されるという通知が届きました。
- 企業から送られるような内容に見えるメッセージですが、実際はフィッシング攻撃や社会的操作に近い行為と見なされています。
3. ドメインプライバシー保護の限界
- 機能の本質
- Namecheap は標準で無料のドメインプライバシー保護を提供しており、メールアドレスを公開記録から非表示にします。
- しかし、攻撃者が既にメールアドレスを知っている場合(今回のケース)には意味がありません。メールアドレスは公的に共有すべき情報であり、パスワードではありません。
- パスワードリセット機能
- Namecheap ではユーザー名、メールアドレス、ドメイン名のいずれかでパスワードリセットが可能です。
- 機能を有効にしていても、外部からの攻撃(なりすまし等)に対して完全な防御にはならない可能性があります。
4. 業界全体の課題:Enshittification と社会的操作
- 企業の品質低下
- 多くのレジストラで「元々は社 N-1 で働いていたが、買収されて社 N に移った」というチェーン化が進んでおり、サービスの質が低下する傾向(Enshittification)にあります。
- 社会的操作の危険性
- 人間の弱点を利用した営業や、低賃金のカールセンター員による対応など、社会的操作が最大の脅威です。
- デジタルインフラへの攻撃手口として、コスト削減を理由にしたサポートの劣化や、データ収集の増加が問題視されています。
- セキュリティ強化の偽装
- 「セキュリティ強化」の名目でメールチェックを強要したり、追加の手続き(Link アカウント作成など)を迫ったりするのは、信頼を損なう行為です。
5. 代替レジストラと移行の動向
- 主要な選択肢と評価
- Porkbun: Namecheap から移行したユーザーが多い。広告なし、シンプルな操作性が特徴。
- Cloudflare: DNS 管理に最適。変更伝播が非常に高速(10 秒)。無料プランも高品質だが、ドメイン登録料は有料(例:.com は約 10 ドル/年固定価格)。
- Hover: 以前 Namecheap から移行したユーザーの多くが使っている。やや高価だが信頼性が高い。
- 移行のタイミング
- 多くのユーザーが既に Porkbun へ移行しており、Namecheap への依存はリスク視されています。
- Gandi は私募ファンド買収の問題を回避しましたが、今後も別の選択肢を探す必要があると指摘されています。
6. 結論:ドメイン管理の心得
- 調査(Due Diligence)の重要性
- レジストラ選びには十分な調査が必要です。
- 「説得力のある電話」や「営業トーク」だけでドメインを失ってはいけません。
- セキュリティと所有権の確認
- ウェブサーバーの制御はドメイン所有権を確認する方法として使用すべきではありません。
- クレジットカード情報の漏洩を防ぐため、不要な情報入力フローへの同意は避けるべきです。
- 早急な対応が必要な状況
- 短期的戦略(価格高騰、倫理的に問題のあるデータ収集など)を採用し始めているレジストラから離脱すべきです。
- 「超知能 AI」という脅威よりも、人間の弱さを突いた社会的操作の方が現実的なリスクです。